Уразливість TablePress дозволяє доступ до внутрішніх мережевих ресурсів

Уразливість TablePress дозволяє отримати доступ до метаданих інстансів у хмарі. Оновіть плагін до версії 2.2.5 для захисту сайту.
CVE-2024-23825CVSS 3.0CMS

Уразливість TablePress дозволяє доступ до внутрішніх мережевих ресурсів

Уразливість TablePress дозволяє отримати доступ до метаданих інстансів у хмарі. Оновіть плагін до версії 2.2.5 для захисту сайту.

CVSS
3.0 LOW
EPSS
42.68%
Активно використовується
немає в KEV
Продукт
tablepress

Що відомо

Плагін TablePress для WordPress має недостатню фільтрацію URL для імпорту таблиць, що дозволяє відправляти HTTP-запити до небажаних мережевих адрес. Це може призвести до доступу до внутрішніх даних, зокрема метаданих інстансів у хмарних середовищах, таких як AWS.

Бізнес-вплив

Для власників сайтів на WordPress з встановленим TablePress існує ризик витоку конфіденційної інформації, якщо інстанс у хмарі налаштований ненадійно. Зловмисники можуть отримати доступ до метаданих, що містять облікові дані або іншу внутрішню інформацію, що підвищує ризик компрометації інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити TablePress до версії 2.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до метаданих інстансів у хмарі, перевірити журнали на підозрілі запити та мінімізувати зовнішні HTTP-запити, що виконуються плагіном.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки